[QUOTE]Avast 6 пишет:
EVE N , это очень круто, но по моему кроме карбера есть и другая мальварь. Например TDL3/4, SST.a/b, Cidox, Spy Eye, Zbot, ZeroAccess. Сделай по ним такое.[/QUOTE]
Сделаю, не всё сразу, снимать долго, а потом разработчики LK будут плакать. Всёму свое время. :)
[B]Всё это дропперы нужно останавливать выполнение процесса в оперативной памяти с помощью HIPS[/B](иногда работает UAC). :)
ZeroAccess - Win32/Sirefef
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_50363072127f4.png[/IMG]
https://www.virustotal.com/file/2cb3fa658771d5ebfdb8f0c245a7aa9ce2eca1f2ee751b1edd929120ff30f9d7/analysis/
Kaspersky -
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_50363105dda42.png[/IMG]
Zbot бывают разные, все ловятся. :)
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_5036318bbabac.png[/IMG]
Перезагрузка, ПК чистый. Файла в базах нету. :)
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_5036329bc3007.png[/IMG]
https://www.virustotal.com/file/9428155bc0d4d64a2d11c8a0dd21296df5557b75faae273f378ad1a31e472f01/analysis/
Маячок1 - cidox - Win32/Agent.SFM
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_50363984379b2.png[/IMG]
https://www.virustotal.com/file/d65aeec4e0010f56442a17d459f9175d8aa439ebb6055384672ed90b36df024f/analysis/1345730376/
[IMG]http://img13.imageshost.ru/img/2012/08/23/image_503639096f80a.png[/IMG]
Spy Eye, SpyVoltar точно ловится, да уже почти всё зверки ловится с точным вердиктом. Винлоки всё что я видел - ловятся, всякие разные - очень много.
:)
Есть у меня один новый винлок(американский), там после точного вердикта на exe файл - unable to clean, похоже разработчики проверяют на ложные срабатывания. Там даже и перезагрузка не нужна, чтобы завершить процесс и грохнуть файл.
:)
Olmarik TDL4 - пока у меня нет дикого семпла которого нет в базах. Сейчас почти всё зверки чем нибудь уже защищены, и после протектора файл уже не работает. Да и у всех антивирусов останется в базах MBR и другой внутренний код TDL4. Этот TDL4 пока не распространяют, почти. Нужен дикий zero-day.
:)
[B]Kapral[/B]
Если какой разработчик LK будит говорить что KIS не поддерживает виртуальную машину - Майкрософт ХP MODE. Тому разработчику сам E.K. даст в глазик.
Тем более я проверял на разных виртуальных машинах, всё у вас работает, даже на VM VirtualBox. Отмазка не прокатит. :)
Изменено: EVE N - 23.08.2012 19:14:39